Avatar billede visto Guru
23. april 2010 - 13:48 Der er 9 kommentarer og
1 løsning

Giver a2 falske positive, eller er filerne inficeret?

En scanning med a2 (a-squarred)får jeg besked om at følgende filer er inficeret:
1) ...Creative\Installation\Turkish\_IsUser.dll
2) slrundll.exe
3) slserv.exe
(begge Windows)
4) .....\PowerArchiver\SFXS\PAZIPSFX.DAT

Jeg tjekkede derfor filerne hos http://www.virustotal.com/dk/, som giver ca. 30 virusprogrammers bud på, om der er noget galt.

For fil 1's vedkommende, er det kun a2 der finder:
a-squared 4.5.0.50/20100423 found [Trojan.Win32.Crypt!A2]
Ingen af de andre finder noget.

Samme billede for fil 2 og fil 3's vedkommende:
a-squared 4.5.0.50/20100423 found [Trojan.Win32.Dropper!A2]

Fil 4:
a-squared 4.5.0.50/20100423 found [Riskware.Win32.Avoid.A!A2]
TheHacker 6.5.2.0.267/20100422 found [W32/Nocana.d]
De resterende scannere finder ingenting.

De af a2 fundne trojanere erklæres som højrisiko, men hvis der er tale om falske positive, så vil jeg være forsigtig med at slette, da der i flere af tilfældende er tale om Windows-system-filer.

Hvad skal jeg gøre?
Avatar billede f-arn Guru
23. april 2010 - 14:07 #1
Hent "Malwarebytes' Anti-Malware" her: http://www.besttechie.net/tools/mbam-setup.exe

Eller her ->
http://www.download.com/Malwarebytes-Anti-Malware/3000-8022_4-10804572.html?tag=mncol;pop&cdlPid=10878968

Installer og start programmet, klik på fanen opdater, klik Tjek for opdatering, lav "Hurtig skan" under fanebladet "skanner".
Bagefter klik på "vis resultater", tryk på "Fjern det valgte" og send loggen herind.

Mht.: Vista og Windows 7 - højreklik på filen - Kør som Administrator.

NB Når du opdaterer Malwarebytes, så klik på "Tjek for opdatering" til den skriver at der ikke er flere opdateringer.

------

Det resultat ville jeg stole mere på hvis det var min PC.
Avatar billede f-arn Guru
23. april 2010 - 14:14 #2
Lav "fuld system skan" istedet!
Prøv også at sende filerne til Jotti:
http://virusscan.jotti.org/
Avatar billede visto Guru
23. april 2010 - 14:47 #3
Scanning med jotti:

Fil 1 og 4: kun a2 finder noget
Fil 2 og 3: ingen finder noget - heller ikke a2, som også er med.

Scanning med Malwarebytes' Anti-Malware viste intet skadeligt nogle steder overhovedet (derfor ingen log).

Jeg har tidligere været konfronteret med, at nogle mener at a2 rent faktisk finder noget, som ingen andre finder, så det er svært at vide, hvad man skal tro.

Men det er mærkeligt at a2 ikke finder noget skadeligt for fil 1 og 4, når der tjekkes med virustotal og jotti.

Hvad gør jeg?
Avatar billede f-arn Guru
23. april 2010 - 15:51 #4
Jeg vil nu gerne se loggen fra Malwarebytes alligevel, men jeg tror du kan ta' det roligt!
Avatar billede visto Guru
23. april 2010 - 15:59 #5
Malwarebytes' Anti-Malware 1.45
www.malwarebytes.org

Database version: 4024

Windows 5.1.2600 Service Pack 3
Internet Explorer 7.0.5730.13

23-04-2010 14:42:05
mbam-log-2010-04-23 (14-42-05).txt

Skanningstype: Fuldstændig skanning (C:\|)
Objekter skannet: 141028
Tid gået: 23 minut(ter), 11 sekund(er)

Hukommelses Processorer Inficeret: 0
Hukommelses Moduler Inficeret: 0
Registreringsdatabase Nøgler Inficeret: 0
Registreringsdatabase Værdier Inficeret: 0
Registreringsdatabase Data Objekter Inficeret: 0
Inficerede Mapper: 0
Inficerede Filer: 0

Hukommelses Processorer Inficeret:
(Ingen skadelige objekter blev fundet)

Hukommelses Moduler Inficeret:
(Ingen skadelige objekter blev fundet)

Registreringsdatabase Nøgler Inficeret:
(Ingen skadelige objekter blev fundet)

Registreringsdatabase Værdier Inficeret:
(Ingen skadelige objekter blev fundet)

Registreringsdatabase Data Objekter Inficeret:
(Ingen skadelige objekter blev fundet)

Inficerede Mapper:
(Ingen skadelige objekter blev fundet)

Inficerede Filer:
(Ingen skadelige objekter blev fundet)
Avatar billede f-arn Guru
23. april 2010 - 16:06 #6
Jeg mener a2 ta'r fejl.
Avatar billede visto Guru
23. april 2010 - 16:53 #7
Det tror jeg du har ret i. Hvilket undbygges af, at jeg netop har foretaget endnu en scanning med a2 - jeg var kommet til at slukke for maskinen - og den viste nu kun at fil 4 skulle være inficeret, så den vælger jeg at sætte i karantæne (kan ikke forestille mig, at det skulle give noget problem).

Mærkeligt...

Jeg har tidligere overvejet at droppe a2 grundet tendensen til falske positive, men da nogle mener, at den kan finde noget, som ingen andre scannere finder, har jeg endnu ikke vovet det.

Jeg siger tak for hjælpen. Lægger du svar til point?
Avatar billede f-arn Guru
23. april 2010 - 18:17 #8
Jeg kan se #4 hører til PowerArchiver, da den bliver oprettet ved installationen. Du skal nok tænke dig godt om før du sletter den.
Avatar billede visto Guru
23. april 2010 - 20:14 #9
OK. Jeg beholder den i karantæne for eksperimentets skyld, og så må jeg se hvordan PowerArchiver opfører sig næste gang jeg bruger det. Eller måske det er a2 jeg skulle slette...?
Avatar billede visto Guru
23. april 2010 - 20:55 #10
Hvordan ser du iøvrigt, at #4 hører til installationen? Og hvis den gør, kan den så alligevel ikke være inficeret?
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester